CVE-2026-44966
Velocity.js : Pollution de prototype dans l'assignation de chemin #set
- Publié
- 26 mai 2026
- Mise à jour
- 1 juin 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 29 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 44,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Velocity.js est une implémentation JavaScript du moteur de templates Apache Velocity. Dans les versions 2.1.5 et antérieures, une vulnérabilité de pollution de prototype a été découverte dans velocityjs. Ce problème survient lors du traitement des directives #set dans les templates Velocity. Si une application rend un template contrôlé par un attaquant, il est possible de modifier Object.prototype, ce qui peut potentiellement conduire à un déni de service (DoS) ou à une exécution de code à distance (RCE) selon l'environnement serveur.
Sources
1- 1day-archiveRecherche
Analyses techniques approfondies et analyses des causes racines des CVE récemment divulguées - rétro-ingénierie des correctifs, création de preuves de concept, et documentation des techniques d'exploitation dans la fenêtre 1-day.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.